Verificar la firma opcional

Decodificar no es verificar: cualquiera puede leer un JWT, pero validar la firma requiere la clave. Un payload legible no significa que el token sea auténtico — y un alg en none significa que no hay nada que validar.